Espionnage d'État : comment 581 systèmes SAP sont devenus la cible d'une campagne chinoise
Une récente campagne d'espionnage attribuée à un groupe APT chinois rappelle que les systèmes SAP sont désormais des cibles stratégiques pour les États.
Pendant longtemps, les ERP sont restés en marge des stratégies offensives des cybercriminels. L'attention se portait surtout sur les postes de travail, les serveurs ou les infrastructures réseau. Cette réalité évolue rapidement. SAP, l'un des ERP (Enterprise Resource Planning) les plus utilisés au monde, permet aux organisations de gérer des processus essentiels tels que la finance, les ressources humaines, les achats ou la logistique. Ces systèmes, qui centralisent des données critiques, sont aujourd'hui devenus des cibles privilégiées des groupes d'espionnage soutenus par des États. La récente campagne attribuée à un groupe APT (Advanced Persistent Threat), une menace persistante avancée généralement associée à des acteurs disposant de moyens importants, en apporte une nouvelle illustration. Selon plusieurs chercheurs en cybersécurité, 581 systèmes SAP exposés sur Internet ont été compromis. Les victimes se trouvent principalement au Royaume-Uni et aux États-Unis. Parmi elles figurent des acteurs des secteurs de l'énergie, de l'eau et d'autres infrastructures critiques. Cette opération confirme que les ERP ne sont plus seulement des outils de gestion. Ils sont désormais des cibles stratégiques dans les opérations de renseignement.
Une cible idéale pour les opérations d'espionnage
SAP centralise une quantité considérable d'informations sensibles. Données financières, ressources humaines, achats, fournisseurs, logistique ou encore gestion des actifs y sont regroupés. Pour un groupe APT, accéder à cet environnement représente une source de renseignements particulièrement précieuse. Les attaquants peuvent cartographier les chaînes d'approvisionnement, identifier des partenaires stratégiques et comprendre le fonctionnement interne d'une organisation. Dans le cas d'opérateurs d'infrastructures critiques, ces informations peuvent également servir à préparer de futures opérations ou alimenter des stratégies de renseignement économique.
Une présence discrète pendant plusieurs mois
L'un des aspects les plus préoccupants de cette campagne réside dans sa durée. Les attaquants seraient parvenus à conserver leur accès pendant plusieurs mois grâce à des backdoors persistantes. Ces "portes dérobées" leur permettaient de revenir dans les environnements compromis, même après certaines actions de remédiation. Une telle approche est caractéristique des groupes APT. Leur objectif n'est généralement pas de perturber immédiatement leurs victimes. Ils privilégient la discrétion afin de collecter des informations sur le long terme et d'échapper à la détection. Plus les attaquants restent présents dans un environnement SAP, plus ils accumulent des données stratégiques. Ils augmentent également leurs possibilités de compromettre d'autres systèmes connectés.
Une exposition encore trop souvent sous-estimée
Cette campagne met aussi en lumière une faiblesse persistante. Les environnements SAP restent encore insuffisamment intégrés aux stratégies globales de cybersécurité. Dans de nombreuses organisations, les ERP sont avant tout considérés comme des outils métiers dont la disponibilité doit être préservée. Cette approche peut ralentir l'application des correctifs et limiter la détection des activités suspectes. La complexité des environnements SAP renforce également cette difficulté. Les multiples composants, interfaces et comptes privilégiés offrent davantage d'opportunités aux attaquants pour masquer leurs actions.
Une protection qui ne peut plus se limiter aux vulnérabilités théoriques
Corriger rapidement les vulnérabilités connues, corriger les failles dans les codes spécifiques restent indispensables. Mettre à jour et vérifier les configurations critiques de sécurité est un prérequis. En revanche, cette campagne montre que ces actions ne suffisent plus à elles seules. Les organisations doivent également être capables d'identifier les comportements inhabituels au sein de leurs environnements SAP. Cela passe par plusieurs axes nouveaux : la surveillance des utilisateurs humains, des utilisateurs machine, des interfaces internes et externes, monitorer les superutilisateurs. Une surveillance continue permet de détecter une compromission plus rapidement et de limiter la persistance des attaquants. L’intelligence artificielle joue ici son rôle, qui va détecter des patterns nouveaux non identifiés dans les règles du passé. L’intégration dans les process de cybersécurité (Security Operation Center, Vulnerability Operation Center) permet de corréler les risques avec d’autres comportements au niveau réseau, systèmes. Enfin, le dernier axe de défense en date est la capacité de bloquer des attaques rapidement, de façon préventive, à travers des techniques nouvelles de blocages d’actions risquées par demande d’authentification multi-facteur.
Les campagnes d'espionnage ciblant SAP ne sont plus exceptionnelles. Dans ce contexte, protéger les ERP ne relève plus seulement de la continuité d'activité, mais d'un véritable enjeu de sécurité stratégique.